IP privée
Réseau local
Utilisée derrière une box, un routeur, un VLAN ou un réseau interne.
Une adresse IP privée sert à identifier un appareil dans un réseau local. Une adresse IP publique sert à identifier une connexion sur Internet. Cette distinction explique pourquoi votre PC peut afficher une adresse du type 192.168.x.x alors qu’un site web voit une autre adresse quand vous vous connectez.
Le sujet paraît théorique, mais il résout beaucoup de pannes courantes : accès impossible à une imprimante, caméra IP inaccessible depuis l’extérieur, VPN qui ne répond pas, serveur maison invisible, conflit d’adresse après changement de box. Dans tous ces cas, savoir où se trouve la frontière entre réseau local et Internet évite de chercher au mauvais endroit.
La règle courte est simple à retenir : une IP privée reste derrière votre routeur, tandis qu’une IP publique circule sur Internet et sert de point d’entrée ou de sortie visible.
Une adresse IP privée fonctionne uniquement dans un réseau interne. Elle peut être réutilisée dans des millions de logements, bureaux ou ateliers, parce qu’elle n’est pas directement routée sur Internet. Une adresse IP publique, elle, est visible et routable sur Internet : elle permet aux autres réseaux de savoir où envoyer les paquets destinés à votre connexion ou à votre serveur.
Un exemple simple suffit. Votre ordinateur peut avoir une adresse locale en 192.168.1.x. Votre téléphone, votre imprimante et votre NAS ont chacun une autre adresse privée. Quand ces appareils sortent vers Internet, ils passent par la box ou le routeur, qui utilise l’adresse publique fournie par l’opérateur. Pour un site web externe, tous ces appareils peuvent donc sembler venir de la même IP publique.
C’est précisément le rôle du NAT, et c’est aussi la raison pour laquelle deux appareils du même foyer peuvent sortir avec la même identité publique. Le NAT, pour Network Address Translation, traduit les échanges entre les adresses privées internes et l’adresse publique utilisée côté Internet. Il ne remplace pas un pare-feu, mais il explique pourquoi un appareil local n’est généralement pas joignable directement depuis l’extérieur tant qu’aucune redirection de port ou règle spécifique n’a été configurée.
La différence se joue sur la portée et le routage.
Réseau local
Utilisée derrière une box, un routeur, un VLAN ou un réseau interne.
Internet
Attribuée par un opérateur ou un hébergeur, visible depuis l’extérieur.
Traduction
Permet à plusieurs appareils privés de partager une sortie publique.
Trois plages suffisent à reconnaître la majorité des réseaux privés IPv4 : 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16. Une box domestique utilise souvent 192.168.0.x ou 192.168.1.x. Une entreprise, un VPN ou un lab réseau peut préférer 10.x.x.x, car cette plage offre beaucoup plus d’adresses internes et permet de séparer plus facilement les sites, les VLAN, les serveurs et les réseaux invités.
La plage 172.16.0.0/12 est plus piégeuse pour les débutants. Seule la zone allant de 172.16.0.0 à 172.31.255.255 est privée. Une adresse 172.50.x.x, par exemple, n’appartient pas à cette plage privée. C’est un détail important dans les environnements professionnels, car une mauvaise lecture peut créer un plan d’adressage incohérent.
Il existe aussi des adresses spéciales qui ne sont pas des IP privées classiques, mais que l’on croise souvent pendant un dépannage. L’adresse 127.0.0.1 désigne la machine elle-même, via la boucle locale. Les adresses 169.254.x.x apparaissent souvent quand un appareil n’a pas reçu d’adresse par DHCP. Ces cas ne doivent pas être confondus avec une configuration locale normale. Ils sont utiles pour diagnostiquer, mais ils ne remplacent pas une vraie passerelle vers le réseau ni un bail DHCP correctement fourni par le routeur.
Pour approfondir ce point, consultez LAN MAN WAN PAN, qui traite plus précisément de comprendre lan, man, wan et pan sans se tromper d’échelle.
| Plage | Usage courant | Point de vigilance |
|---|---|---|
| 10.0.0.0/8 | Réseaux d’entreprise, VPN, labs. | Très large, donc pratique mais à organiser proprement. |
| 172.16.0.0/12 | Réseaux internes structurés. | Ne pas confondre avec toute la famille 172.x.x.x. |
| 192.168.0.0/16 | Box domestiques, petits bureaux. | Fréquente, donc parfois conflictuelle avec certains VPN. |
| 127.0.0.0/8 | Boucle locale. | Teste la machine elle-même, pas le réseau. |
| 169.254.0.0/16 | Auto-configuration locale. | Souvent signe d’un DHCP absent ou inaccessible. |
Quand vous consultez un site, votre ordinateur envoie les paquets vers la passerelle, généralement votre box. Celle-ci remplace l’adresse privée source par son adresse publique, garde une table de correspondance, puis renvoie les réponses vers le bon appareil interne. Ce mécanisme est invisible dans l’usage quotidien, mais il devient central dès que vous hébergez un service ou dépannez une connexion.
Si un outil en ligne affiche votre IP, il montre l’adresse publique vue depuis Internet. Si votre système d’exploitation affiche une adresse en 192.168.x.x ou 10.x.x.x, il montre l’adresse privée attribuée à votre interface réseau. Les deux informations sont justes, mais elles ne décrivent pas le même côté du routeur.
Cette nuance évite une erreur fréquente : tenter de joindre depuis Internet une adresse privée, alors qu’elle n’existe que dans le réseau local. Une adresse privée n’est pas publiée sur Internet. Si vous voulez accéder à une caméra, un serveur de jeu, un NAS ou un service interne depuis l’extérieur, il faut un chemin explicite : redirection de port, VPN, tunnel sécurisé, reverse proxy ou service cloud prévu pour cet usage. Ouvrir directement des ports sans comprendre l’exposition revient à transformer un service local en cible publique.
Un appareil utilisateur peut changer d’adresse sans conséquence. Un équipement de service, beaucoup moins. Dans un réseau simple, le DHCP attribue automatiquement les adresses. C’est suffisant pour un PC portable, un smartphone ou une tablette. En revanche, certains équipements gagnent à garder toujours la même adresse privée : imprimante, NAS, serveur local, caméra, contrôleur domotique, borne Wi-Fi ou machine de test. Cela facilite l’accès, stabilise les raccourcis et limite les surprises après redémarrage.
Le plus propre consiste souvent à réserver l’adresse dans le serveur DHCP du routeur, plutôt qu’à configurer manuellement chaque appareil. Le routeur reconnaît l’équipement et lui redonne la même adresse. Cette méthode évite deux machines configurées avec la même IP, un classique des réseaux bricolés trop vite.
Gardez un plan simple, même si votre réseau grandit. Réservez une zone pour les équipements fixes, une zone pour les appareils utilisateurs, et notez les exceptions. Dans une petite entreprise, cette discipline suffit à prévenir beaucoup de pannes. Si tout est laissé “au hasard”, le jour où une imprimante change d’adresse ou où un VPN entre en conflit avec 192.168.1.0/24, le dépannage devient plus long que nécessaire. Un plan court, même dans un simple tableur, vaut mieux qu’une mémoire approximative quand le réseau local commence à accumuler NAS, caméras, bornes Wi-Fi et postes nomades.
À vérifier avant de modifier une adresse ou d’ouvrir un accès.
IPv6 change la logique sans rendre IPv4 inutile du jour au lendemain. Avec IPv6, l’espace d’adressage est beaucoup plus vaste et l’idée d’une traduction systématique comme le NAT IPv4 devient moins centrale. Un appareil peut recevoir une adresse IPv6 globale, utilisable sur Internet, tout en restant protégé par le pare-feu du routeur. C’est un point important : avoir une adresse globalement routable ne signifie pas que toutes les connexions entrantes doivent être acceptées.
Pour l’utilisateur, le résultat peut sembler paradoxal. En IPv4, son PC affiche souvent une adresse privée et sort via l’IP publique de la box. En IPv6, il peut afficher une adresse globale en plus d’adresses locales. Le dépannage doit donc vérifier les deux piles : IPv4 pour les anciens services, IPv6 pour les accès modernes, et DNS pour savoir quel chemin est réellement utilisé.
Dans une PME, il ne faut pas désactiver IPv6 “par réflexe”. Le meilleur choix consiste plutôt à comprendre s’il est utilisé, comment le pare-feu le filtre et si les services internes l’écoutent. Beaucoup de diagnostics deviennent confus parce qu’un service répond en IPv4 mais pas en IPv6, ou inversement. La priorité reste la même : identifier l’adresse source, l’adresse destination, puis la règle réseau qui autorise ou bloque le trafic.
Une IP publique n’est pas dangereuse en soi. Elle devient sensible lorsqu’un service écoute dessus : interface d’administration, serveur web, bureau à distance, caméra, console de gestion ou port redirigé vers une machine interne. C’est là que la frontière entre connectivité et sécurité devient concrète, parce qu’un équipement auparavant limité au LAN peut recevoir des tentatives de connexion venues de n’importe où. La bonne question n’est donc pas “ai-je une IP publique ?”, mais “qu’est-ce qui répond derrière cette IP ?”.
Pour approfondir ce point, consultez géolocaliser une photo, qui traite plus précisément de géolocaliser une photo sans se tromper ni exposer sa vie privée.
Un routeur domestique ou professionnel doit refuser par défaut les connexions entrantes non sollicitées. Si vous ajoutez une redirection de port, vous créez une exception. Avant de le faire, demandez-vous si un VPN ne serait pas plus sûr, si l’authentification est solide, si le logiciel est à jour et si le service exposé a vraiment besoin d’être public.
Ne confondez pas NAT et protection complète : c’est une frontière technique, pas une politique de sécurité à lui seul. Le NAT réduit l’exposition directe des machines internes, mais il ne corrige pas un mot de passe faible, un firmware obsolète ou une règle de pare-feu trop large. Pour un serveur maison ou une PME, la bonne pratique consiste à ouvrir le minimum, journaliser ce qui compte et maintenir les équipements réseau. Un port ouvert oublié finit souvent par devenir le vrai problème, pas l’adresse IP elle-même.
Le bon mécanisme dépend du besoin réel, pas de la facilité de configuration.
Faut-il accéder à plusieurs ressources internes ?
Impact décision : Solution plus propre pour un réseau privé à distance.
Un seul service doit-il être public ?
Impact décision : Simple mais exposé, donc à limiter et surveiller.
Plusieurs services web doivent-ils être publiés ?
Impact décision : Centralise TLS, noms de domaine et règles.
L’équipement propose-t-il un relais géré ?
Impact décision : Pratique mais dépendant d’un fournisseur.
La première erreur consiste à mettre une IP fixe directement sur un appareil sans vérifier la plage DHCP. Si le routeur attribue automatiquement des adresses dans la même zone, un autre équipement peut recevoir la même adresse plus tard. Le symptôme est pénible : parfois tout fonctionne, parfois l’imprimante disparaît, parfois un poste perd Internet sans raison apparente. Le vrai problème est un conflit d’adresse provoqué par une réservation absente ou une plage trop large.
La deuxième erreur consiste à confondre passerelle et DNS. La passerelle indique par où sortir du réseau local. Le DNS traduit les noms de domaine en adresses. Si la passerelle est mauvaise, Internet ne sort pas correctement. Si le DNS est mauvais, l’utilisateur peut croire qu’Internet est coupé alors que les paquets IP passent encore. Tester séparément ces deux points évite beaucoup de faux diagnostics.
La troisième erreur arrive avec les VPN. Si le réseau de la maison et le réseau de l’entreprise utilisent tous les deux 192.168.1.0/24, le poste ne sait plus toujours quelle route choisir. Certains accès internes échouent parce que les deux côtés se ressemblent trop. Pour une petite structure, choisir une plage moins banale, documenter les sous-réseaux et éviter les chevauchements permet de fiabiliser les accès distants.
| Symptôme | Cause probable | Premier contrôle utile |
|---|---|---|
| Adresse 169.254.x.x | DHCP non reçu. | Vérifier câble, Wi-Fi, serveur DHCP et VLAN. |
| Service OK en local, KO depuis Internet | NAT, pare-feu, CG-NAT ou DNS. | Tester IP publique, redirection et règle de filtrage. |
| VPN connecté mais ressources inaccessibles | Chevauchement de plages privées. | Comparer les sous-réseaux local et distant. |
| Imprimante qui change d’adresse | Bail DHCP non réservé. | Créer une réservation DHCP sur le routeur. |
Ne commencez pas par changer le DNS ou ouvrir un port. Commencez par localiser le problème. Si l’appareil ne répond pas depuis le même réseau Wi-Fi ou Ethernet, cherchez d’abord côté IP privée : adresse incorrecte, DHCP, câble, VLAN, pare-feu local, passerelle ou masque. Si le service répond en local mais pas depuis l’extérieur, cherchez côté IP publique : NAT, redirection de port, pare-feu, CG-NAT opérateur ou DNS. Cette séparation évite de modifier une règle Internet alors que la panne se trouve simplement entre le poste et la passerelle.
Le CG-NAT mérite une mention. Certains opérateurs placent plusieurs clients derrière une infrastructure de traduction partagée. Dans ce cas, votre routeur n’a pas forcément une vraie IP publique directement joignable. Vous pouvez naviguer normalement, mais l’hébergement d’un service entrant devient plus compliqué. Un VPN sortant, un tunnel ou une option IP publique peut alors être nécessaire.
Le diagnostic doit suivre le chemin du paquet, du poste local jusqu’au service réellement visé. Appareil local, passerelle, routeur, adresse publique, DNS, pare-feu, service cible : chaque étape doit être validée dans l’ordre. Sauter directement à la configuration DNS alors que l’appareil n’a pas la bonne passerelle fait perdre du temps. À l’inverse, modifier les IP locales alors que le problème vient du CG-NAT opérateur ne changera rien.
Une IP privée sert à organiser un réseau local. Une IP publique sert à communiquer sur Internet. Entre les deux, le routeur et le NAT font la traduction la plupart du temps. Cette architecture permet à plusieurs appareils internes de partager une sortie publique, tout en évitant que chaque machine soit directement accessible depuis l’extérieur.
Pour dépanner ou configurer proprement, retenez une priorité : identifiez d’abord le côté du problème. Si la panne est locale, regardez adresse, masque, DHCP et passerelle. Si la panne concerne l’accès depuis Internet, regardez IP publique, NAT, pare-feu, DNS et éventuel CG-NAT. Cette séparation simple évite la majorité des mauvaises pistes.
Pour approfondir ce point, consultez adresse IP, qui traite plus précisément de comprendre une adresse ip sans jargon technique.
À lire aussi
Recevez des analyses concrètes sur vos enjeux métiers et opérationnels, avec des exemples, des points de vigilance et des décisions à prioriser.
Aucun spam. Désinscription en un clic.